28 septembre 2026
Dans une entreprise, la conformité n’est pas tenue par une personne : elle est répartie entre une dizaine de responsables. Cette répartition produit une conséquence que personne n’observe, parce que personne ne la subit en entier. La même information y est établie plusieurs fois, par des équipes différentes, et le coût de la conformité tient moins au nombre de règles qu’à cette répétition invisible. Le point avec Arnaud Trotignon, Président de Smart Global Governance France.
Un responsable de la sécurité des systèmes d’information me racontait l’an dernier une histoire ordinaire. En l’espace de quelques mois, cinq personnes lui avaient demandé la même chose : l’état des accès aux applications sensibles, qui les détient, depuis quand, et qui les a validés.
La déléguée à la protection des données en avait besoin pour tenir son registre. Le contrôle interne préparait sa campagne de tests annuelle. L’audit interne conduisait une mission sur les habilitations. La direction commerciale répondait au questionnaire de sécurité d’un grand client. Le courtier, enfin, instruisait le renouvellement de la police cyber. Il y avait là cinq demandes, cinq formats et cinq échéances. Il avait répondu cinq fois, séparément, en reconstituant chaque fois la même information. Aucun des cinq demandeurs ne savait que les quatre autres avaient posé la même question.
Il faut insister sur ce point, car il est contre-intuitif. Aucune de ces cinq personnes n’a commis d’erreur. Chacune relevait d’une obligation distincte, avec son calendrier, son vocabulaire et son destinataire. Chacune était fondée à s’adresser à celui qui détient l’information. Toutes ont fait correctement leur travail. C’est pour cette raison que rien ne change. Une organisation corrige ce que quelqu’un ressent. Or la répétition, parce qu’elle est répartie, n’est ressentie par personne dans sa totalité ? : chaque demandeur n’en supporte qu’un cinquième, c’est-à-dire presque rien. Le seul à voir l’ensemble est celui qui répond, et il n’a ni le mandat ni la légitimité pour réorganiser le dispositif de conformité de son entreprise. Il se contente de trouver que l’année a été chargée.
La confusion vient de ce que l’on traite comme cinq sujets ce qui est en réalité un fait et cinq lectures de ce fait. Le fait est unique : qui accède à quoi, depuis quand, validé par qui, revu à quelle date. Il ne dépend d’aucune réglementation et existerait même si aucun texte n’avait jamais été écrit. Les lectures, elles, sont multiples et légitimement différentes. Le règlement sur la protection des données s’intéresse à la finalité et à la minimisation. La directive sur la sécurité des réseaux s’intéresse à la maîtrise du risque opérationnel. La norme ISO 27001 s’intéresse à l’existence d’un contrôle documenté et testé. Le client s’intéresse à la protection de ses propres données. L’assureur s’intéresse à la probabilité d’un sinistre. Ces cinq lectures ne se recouvrent pas, et il serait absurde de vouloir les fusionner.
Elles portent pourtant toutes sur le même fait. Établir ce fait une fois et le relire cinq fois est possible. Le rétablir cinq fois l’est également, à ceci près que l’opération coûte cinq fois plus cher et garantit qu’à la longue les cinq réponses divergeront.
L’enquête mondiale de PwC sur la conformité, publiée en février 2025 auprès de 1 802 dirigeants dans 63 territoires, apporte ici une précision utile. Elle indique que 49 % des répondants recourent à la technologie pour onze activités de conformité ou plus. On lit souvent ce chiffre comme le constat d’un empilement d’outils. Ce n’est pas ce qu’il dit. Il dit que l’outillage s’est organisé par activité : la formation, l’évaluation des risques, la surveillance des opérations, les diligences, les déclarations réglementaires. Chaque activité a reçu son instrument, et chaque instrument a reçu sa propre copie des faits.
Nous n’avons donc pas construit des systèmes qui décrivent l’entreprise. Nous avons construit des systèmes qui décrivent ses obligations, et nous avons dupliqué l’entreprise autant de fois qu’elle a d’obligations.
La première vient des juristes, et elle est fondée. Les réglementations ne disent pas la même chose, leurs définitions diffèrent, et prétendre qu’un contrôle d’accès au sens d’un texte équivaut à un contrôle d’accès au sens d’un autre serait une faute professionnelle. J’en conviens sans réserve, et c’est exactement pourquoi je distingue le fait de sa lecture. Ce sont les lectures qui diffèrent, et elles doivent continuer de différer. Le fait, lui, ne varie pas selon le texte qui l’examine. La seconde vient des directions des systèmes d’information, et elle est plus redoutable : un socle commun, disent-elles, représente un projet de trois ans, et trois ans valent deux réorganisations. L’objection porte si l’on entend par socle commun une refonte préalable et complète. Elle porte beaucoup moins si l’on commence par un seul fait, celui qui est demandé le plus souvent, et que l’on mesure au bout d’un an combien de demandes il aura permis de servir. La démonstration se fait sur un périmètre étroit, jamais sur une promesse d’architecture.
Ce décalage reçoit une traduction chiffrée dans la même enquête. Sept pour cent des organisations estiment que leur dispositif de conformité se situe au niveau le plus avancé, tandis que quatre-vingt-quatre pour cent visent un niveau avancé ou mature d’ici trois ans. L’écart ne s’explique ni par l’ambition, puisque l’ambition est précisément ce que mesure le second chiffre, ni par le budget, puisque les investissements progressent. Il s’explique par le fait que l’on cherche à améliorer un pilotage tout en conservant un outillage organisé autour des obligations plutôt qu’autour des faits.
Arnaud Trotignon